POLITICA DE PRIVACIDADE
supercnhturbo.sbs
Versao 3.8 | 02/05/2026
1. CONTROLADOR, DPO E SUPERVISAO
1.1 CONTROLADOR: empresa mantenedora (vide Termos).
1.2 DPO (Encarregado - LGPD Art. 41):
E-mail: dpo@supercnhturbo.sbs
Atendimento: dias uteis 09h-18h (Brasilia)
SLA padrao: 15 dias corridos (Art. 18, par. 5)
SLA urgente [URGENTE]: 5 dias corridos
Registro: Res. ANPD 4/2023
Qualificacao: Direito/TI + CIPP/E (Certified Information
Privacy Professional/Europe), CIPM (Certified Information
Privacy Manager) ou equivalente nacional reconhecida.
Confirmacao de identidade pode ser solicitada.
1.3 AUTORIDADE SUPERVISORA:
ANPD - www.gov.br/anpd
Notificacao: Res. CD/ANPD 14/2023 (prazo 72h)
Formulario web: www.gov.br/anpd/formularios
Sancoes: LGPD Art. 52
Titular pode peticionar diretamente (Art. 18, par. 1).
1.4 LEGISLACAO:
LGPD (Lei 13.709/2018) e Resolucoes ANPD
Marco Civil da Internet (Lei 12.965/2014)
CDC (Lei 8.078/1990)
GDPR (Reg. UE 2016/679) para titulares europeus
ePrivacy Directive (2002/58/CE)
2. PRINCIPIOS LGPD Art. 6 (todos observados)
2.1 FINALIDADE - propositos legitimos e informados
2.2 ADEQUACAO - compatibilidade com finalidades
2.3 NECESSIDADE - minimo necessario e proporcional
2.4 LIVRE ACESSO - consulta facilitada e gratuita
2.5 QUALIDADE - exatidao, clareza e atualizacao
2.6 TRANSPARENCIA - informacoes claras sobre tratamento
2.7 SEGURANCA - medidas tecnicas e administrativas
2.8 PREVENCAO - acoes proativas antes de danos
2.9 NAO DISCRIMINACAO - vedado uso ilicito
2.10 RESPONSABILIZACAO - demonstracao de conformidade
3. PRIVACY BY DESIGN E BY DEFAULT (Art. 46, par. 2)
3.1 PRIVACY BY DESIGN:
- Privacidade desde a concepcao do portal
- Minimizacao de dados em todas as funcionalidades
- Consentimento granular antes da coleta
- Seguranca como padrao em toda arquitetura
- Transparencia maxima por atividade
- Data siloing: separacao rigorosa por finalidade
- Privacy Impact Assessment em novas funcionalidades
3.2 PRIVACY BY DEFAULT:
- Nenhum dado alem do necessario
- Publicidade personalizada: opt-in obrigatorio
- Cookies inativos sem consentimento
- Analytics anonimizado ate consentimento
- Configuracoes mais privativas sempre ativas
4. DADOS NAO COLETADOS DIRETAMENTE
4.1 Sem formularios, login ou assinatura.
4.2 Sem nome, e-mail, CPF ou telefone.
4.3 Sem dados sensiveis (Art. 11).
4.4 Sem perfilamento individual.
4.5 Sem fingerprinting, supercookies ou ETag.
4.6 Sem CNAME cloaking.
4.7 Sem data brokers ou compartilhamento comercial.
4.8 Sem cross-site tracking proprietario.
4.9 Sem canvas/WebGL fingerprinting.
5. MAPEAMENTO DE ATIVIDADES (ROPA - Art. 37)
[A1] Exibicao de conteudo educativo
Dados: logs anonimos de acesso ao servidor
Base: Art. 7, III (contrato/termos)
Retencao: 6 meses (Marco Civil Art. 15)
DPIA: risco BAIXO | LIA: N/A
[A2] Analytics - Google Analytics 4
Dados: metricas anonimizadas (IP mascarado)
Base: Art. 7, IX (legitimo interesse)
Retencao: 14 meses | DPIA: risco BAIXO
LIA 5-STEP:
(1) Finalidade: melhoria de conteudo educativo gratuito
(2) Necessidade: unico meio eficaz de medir desempenho
(3) Balanceamento: dados anonimos; sem ID individual
(4) Salvaguardas: IP masking; zero dado sensivel
(5) Conclusao: interesse legitimo supera impacto minimo
Opt-out: tools.google.com/dlpage/gaoptout
[A3] Publicidade personalizada - Google AdSense/Ad Exchange
Dados: cookies de comportamento de navegacao
Base: Art. 7, I (consentimento granular via CMP)
Retencao: conforme inventario de cookies
DPIA: risco MEDIO-ALTO
Nota: risco elevado para usuarios frequentes;
mitigado por consentimento previo, IP masking,
ausencia de dados sensiveis, Privacy by Default.
LIA: N/A (base = consentimento explicito)
Revogacao: imediata no dispositivo; backend ate 24h
Conformidade Google:
EU User Consent Policy v2.0
Google Publisher Policies + Restrictions
Better Ads Standards (Coalition for Better Ads)
GARM Brand Safety Floor + Suitability
Google Ad Exchange Policies
[A4] Publicidade contextual (sem rastreamento)
Dados: URL da pagina (sem dados pessoais)
Base: Art. 7, IX (legitimo interesse)
Retencao: N/A | DPIA: risco BAIXO
LIA 5-STEP:
(1) Finalidade: financiamento do portal gratuito
(2) Necessidade: sem alternativa viavel
(3) Balanceamento: zero dados pessoais
(4) Salvaguardas: nenhum cookie de rastreamento
(5) Conclusao: sem impacto real na privacidade
[A5] Seguranca e prevencao de fraudes
Dados: logs de acesso por IP (anonimizados em 30 dias)
Base: Art. 7, IX e Art. 7, VII
Retencao: 6 meses | DPIA: risco BAIXO
LIA 5-STEP:
(1) Finalidade: proteger integridade e disponibilidade
(2) Necessidade: indispensavel contra ataques
(3) Balanceamento: dados minimos; anonimizacao precoce
(4) Salvaguardas: acesso restrito; retencao curta
(5) Conclusao: interesse legitimo prevalece
[A6] Atendimento de solicitacoes LGPD
Dados: fornecidos pelo titulo
Base: Art. 7, VI | Retencao: 5 anos
6. DPIA FORMAL (LGPD Art. 38)
6.1 DPIA completo para A3 (risco MEDIO-ALTO).
6.2 DPIA simplificado para A1, A2, A4, A5, A6.
6.3 Medidas de mitigacao A3:
- Consentimento previo granular (CMP v2 + TCF v2.2)
- IP masking total (zero IP ao Google)
- Minimizacao maxima de dados
- Segregacao por finalidade (data siloing)
- Privacy by Default: opt-in obrigatorio
- DPA Google LLC (ISO 27001 + SOC 2 + ISO 27701)
- Revisao trimestral dos controles
- Privacy Sandbox/Topics API em avaliacao
6.4 Disponivel a ANPD mediante solicitacao.
7. DIREITOS DO TITULAR (Arts. 18, 20 e 21)
7.1 CONFIRMACAO DE EXISTENCIA (Art. 18, I)
7.2 ACESSO - PDF ou JSON/CSV (portavel)
7.3 CORRECAO (Art. 18, III)
7.4 ANONIMIZACAO/BLOQUEIO/ELIMINACAO (Art. 18, IV)
7.5 PORTABILIDADE (Art. 18, V)
Formato: JSON estruturado ou CSV
Prazo: ate 10 dias uteis apos confirmacao
7.6 ELIMINACAO COM CONSENTIMENTO (Art. 18, VI)
7.7 INFORMACAO SOBRE COMPARTILHAMENTO (Art. 18, VII)
7.8 NAO CONSENTIR E CONSEQUENCIAS (Art. 18, VIII)
7.9 REVOGACAO (Art. 18, IX)
Imediata no dispositivo; backend: ate 24 horas
7.10 REVISAO DE DECISAO AUTOMATIZADA (Art. 20)
(a) Sem IA para decisoes individuais
(b) Sem perfis psicograficos
(c) Publicidade via TCF v2.2 limitada ao consentimento
(d) Opt-out: adssettings.google.com
(e) Sem decisoes com efeitos juridicos
(f) Privacy Sandbox/Topics: sem ID individual; por topico
7.11 PETICIONAMENTO A ANPD (Art. 18, par. 1)
CANAL: dpo@supercnhturbo.sbs
PROCEDIMENTO:
E-mail: dpo@supercnhturbo.sbs | Assunto: [LGPD] tipo
Acuse: 48h | Resposta: 15 dias corridos
Recurso: www.gov.br/anpd
8. OPERADORES E SUBPROCESSADORES
8.1 NAO vendemos dados pessoais.
GOOGLE LLC (GA4 + AdSense + Ad Exchange):
DPA: business.safety.google/processorterms
Mecanismo: EU-US DPF (2023) + SCCs
Nivel: LGPD Art. 33, I
Certs: ISO 27001 + SOC 2 + ISO 27701
HOSPEDAGEM: DPA vigente; ISO 27001; BR ou UE
CDN: DPA vigente; metadados de acesso
8.2 Novos subprocessadores: comunicados 30 dias antes.
9. GOVERNANCA (LGPD Art. 50)
9.1 Programa de conformidade LGPD documentado.
9.2 Politicas escritas e revisadas anualmente.
9.3 Treinamento periodico de colaboradores.
9.4 Auditorias internas anuais.
9.5 ROPA atualizado (Art. 37).
9.6 Canal DPO dedicado.
9.7 Registro DPO: Res. ANPD 4/2023.
9.8 Pentest anual por empresa independente.
9.9 Core Web Vitals monitorados: LCP/INP/CLS.
10. SEGURANCA E BREACH NOTIFICATION
10.1 HTTPS/TLS 1.3; HSTS preload; cert. auto-renovado.
10.2 OWASP Top 10 (2023) + ISO/IEC 27001:2022.
10.3 Privilegio minimo para colaboradores.
10.4 Pentest anual por empresa especializada.
10.5 FLUXO BREACH NOTIFICATION (7 etapas):
(1) Deteccao do incidente
(2) Avaliacao e contencao (ate 24h)
(3) Comunicacao ANPD se relevante (ate 72h)
Res. CD/ANPD 14/2023; formulario web ANPD
(4) Comunicacao ao titular em LINGUAGEM SIMPLES
(LGPD Art. 48, par. 1; quando houver risco)
(5) Registro interno completo
(6) Analise de licoes aprendidas e melhoria
(7) Relatorio final disponivel ao titular
11. TABELA DE RETENCAO
Logs servidor 6 meses Marco Civil Art. 15
Google Analytics 4 14 meses Config. GA4
Cookies de sessao Sessao N/A
Cookies persistentes Ver inv. Por cookie
Estado de consentimento 13 meses TCF v2.2 / CMP v2
Dados LGPD solicitados 5 anos Prescricao civil
Registro de incidentes 5 anos LGPD Art. 48
Logs de auditoria 3 anos LGPD Art. 50
12. ROPA (LGPD Art. 37)
12.1 ROPA mantido com todas as atividades.
12.2 Conteudo: finalidade, base, categorias, operadores,
retencao, transferencias, medidas de seguranca.
12.3 Disponivel a ANPD mediante solicitacao.
13. SANCOES ADMINISTRATIVAS (LGPD Art. 52)
Advertencia | Multa ate 2% (max R$50M)
Multa diaria (max R$50M) | Publicizacao
Bloqueio | Eliminacao | Colaboracao ANPD.
14. CRIANCAS (LGPD Art. 14)
14.1 Portal para maiores de 18 anos.
14.2 Dados de menores: eliminados em 48h se identificados.
14.3 dpo@supercnhturbo.sbs
15. ALTERACOES
15.1 Versao + data comunicadas nesta pagina.
15.2 Alteracoes substantivas: banner 30 dias.
15.3 Versoes anteriores: via DPO.